El escáner de vulnerabilidades Trivy, utilizado ampliamente para identificar fallos de seguridad, ha sido víctima de un ataque de cadena de suministro llevado a cabo por un grupo conocido como TeamPCP. Este incidente implicó la inyección de malware para robar credenciales en las versiones oficiales del software. Al aprovechar GitHub Actions, los atacantes pudieron automatizar la distribución de este código malicioso, lo que podría afectar a numerosos usuarios que confían en Trivy para sus evaluaciones de seguridad. La violación resalta las vulnerabilidades inherentes a las cadenas de suministro de software y la importancia de mantener prácticas de seguridad sólidas. Se aconseja a los usuarios que permanezcan atentos y se aseguren de utilizar las versiones más recientes y no contaminadas del software para protegerse contra tales amenazas. Este incidente sirve como un recordatorio de los desafíos continuos en ciberseguridad, especialmente en el ámbito de las herramientas de código abierto.
Escáner de vulnerabilidades Trivy comprometido en un ataque de cadena de suministro
Una reciente violación del escáner de vulnerabilidades Trivy ha generado alarmas, ya que atacantes explotaron GitHub Actions para distribuir malware infostealer.
